IDプロバイダの管理

お客様(スーパーユーザー)は、サードパーティのIDプロバイダ(IdP)を設定して、ジュニパークラウドアプリケーションポータル全体でシングルサインオン(SSO)を有効にすることができます。セキュリティアサーションマークアップ言語(SAML)2.0をサポートする任意のIdPを使用できます。

IdPの設定に加えて、組織の優先ポータルを設定できます。優先ポータル設定によって、SAMLベースの認証が成功した後にリダイレクトされるアプリケーションポータルユーザーが決まります。デフォルトでは、組織が作成されたポータルが優先ポータルになります。詳細については、「組織の優先ポータルの設定」を参照してください。

IDプロバイダーを追加する

組織でIdPを設定するには、スーパーユーザーである必要があります。

設定ページから複数のIdPを組織に追加できます。複数のIdPを追加する場合は、ユーザーアカウントが1つのIdPにのみ関連付けられていることを確認してください。

SSOのIDプロバイダーを追加するには:

  1. ナビゲーションメニューで 組織>設定 をクリックします。
    組織設定ページが表示されます。
  2. IDプロバイダーテーブルの上にある IDPを追加 アイコンをクリックします。
    IDプロバイダーの追加ウィンドウが表示されます。
  3. IDプロバイダーの一意の名前を入力し、 追加をクリックします。
    IDプロバイダーの作成ページが表示されます。
  4. 表1のガイドラインを使用してIDプロバイダーを設定します。
    注:IdPのSAML 2.0設定の情報を使用して、以下のフィールドに入力します。
    • 発行者

    • 署名アルゴリズム

    • SSO URL

  5. 保存をクリックしてウィンドウを閉じます。
    IDプロバイダーが作成され、IDプロバイダーテーブルにリストされます。
覚えておいてください:

ユーザーアクセスを確保するには、以下のことが必要です。

  • ユーザー向けにIdPポータルで作成されたロールに対応するカスタムロールを作成します。カスタムロールは、管理者ページから割り当てられたロールよりも優先されます。詳細については、「 ロールの管理」を参照してください。

  • SSO URLまたはIdPが開始するログイン方法を使用して、企業にログインするように初めてユーザーに通知します。これは、ユーザーのアカウントを SSO アカウントとして確立するために必要です。

    その後のログインでは、ユーザーは SSO URL またはポータル URL のいずれかを使用できます。

  • SSOとローカルアカウントの両方に同じメールアドレスを使用することは避けてください。

  • SSOが設定されたら、以前に作成したローカルアカウントを削除します。

    ただし、スーパーユーザー権限を持つローカルユーザーアカウントを少なくとも1つ保持することをお勧めします。これにより、証明書の期限切れなど、SSOに問題がある場合、少なくとも1人の管理者が組織にアクセスできるようになります。

IDプロバイダーの編集

IDプロバイダーを編集するには:
  1. ナビゲーションメニューで 組織>設定 をクリックします。
    組織設定ページが表示されます。
  2. IDプロバイダーテーブルで編集するIDプロバイダーをクリックします。
    IDプロバイダーの編集ページが表示されます。
  3. 表1のガイドラインを使用してIDプロバイダーを編集します。
    注:

    IDプロバイダーの種類、ACS URL、シングルログアウトURLは編集できません。

  4. 「保存」をクリックします。
    組織設定ページに戻り、IDプロバイダーテーブルの変更を表示できます。

IDプロバイダーを削除する

IDプロバイダーを削除した後、ユーザーはローカルのジュニパーサポートインサイトアカウントを使用してのみログインできます。

IDプロバイダーを削除するには:
  1. ナビゲーションメニューで 組織>設定 をクリックします。
    組織設定ページが表示されます。
  2. 削除するIDプロバイダーをクリックします。
    IDプロバイダーの編集ページが表示されます。
  3. 削除をクリックします。
    組織設定ページに戻り、IDプロバイダーがIDプロバイダーテーブルから削除されたことを確認できます。

フィールドの説明

表1 は、IDプロバイダを組織に追加するためのパラメーターを示しています。

表1: IDプロバイダを追加するためのパラメーター
フィールド 説明
名前

IDプロバイダーの名前を入力します。

タイプ IDプロバイダーのタイプを表示します。

デフォルトのIDプロバイダーはSAMLであり、変更することはできません。

発行者 SAML IDプロバイダーを識別する一意のURLを入力します。

この情報は、IdPのSAML 2.0構成設定から取得できます。

名前IDの形式

ユーザーの一意の識別子を選択します。オプションは電子メールと未指定です。

電子メール—IDプロバイダーは電子メールアドレスを使用してユーザーを認証します。

指定なし—IDプロバイダーがユーザーを認証するための一意の識別子を生成します。

署名アルゴリズム SAMLアサーションの署名に使用するアルゴリズムを選択します
  • SHA1

  • SHA256(デフォルト)

  • SHA384

  • SHA512

この情報は、IdPのSAML 2.0構成設定から取得できます。

証明書 SAMLアイデンティティプロバイダによって発行された証明書を入力します。
注:IdPダッシュボードから証明書をダウンロードし、ヘッダーとフッターを含む証明書のテキスト全体をコピーしてフィールドに貼り付けます。
SSO URL 認証のためにユーザーをSAML IDプロバイダにリダイレクトするためのURLを入力します。

この情報は、IdPのSAML 2.0構成設定から取得できます。

カスタムログアウトURL ログアウト後にユーザーをリダイレクトするURLを入力します。
ACS URL ユーザーがサインインした後にIdPが認証応答を送信するAssertion Consumer Service(ACS)URL。

値は自動生成され、編集できません。

ACS URLをコピーして安全に保存します。IdPポータルでSAML 2.0統合を完了するには、URLが必要です。

シングルログアウトURL ユーザーが認証セッションからログアウトしたときにIDプロバイダーがリダイレクトするURL。

値は自動生成され、編集できません。

シングルログアウトURLをコピーして安全に保存します。IdPポータルでSAML 2.0統合を完了するには、URLが必要です。